Добавление подсети через аппаратный VPN (VPN уже настроен.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

qux
Сообщения: 23

Re: Добавление подсети через аппаратный VPN

Сообщение qux »

Провайдер прописывает маршруты на роутерах к сети 10.0.0.0

(Провайдер закрыл доступ к администрированию роутеров оставив это своей привилегией)

Посмотрим что будет далее...
Спасибо сказали:
qux
Сообщения: 23

Re: Добавление подсети через аппаратный VPN

Сообщение qux »

Провайдер настроил маршрутизацию к сети 10.0.0.0 на роутерах.

Пытаюсь снова прописать на Linux:

Код: Выделить всё

route add -net 10.0.2.0 netmask 255.255.255.0 gw 10.0.0.1 eth0


Unreachable host

Блин.. Не знаю уже что делать. на что подумать...
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Добавление подсети через аппаратный VPN

Сообщение Alex2ndr »

qux писал(а):
14.02.2010 12:08
Провайдер настроил маршрутизацию к сети 10.0.0.0 на роутерах.

Пытаюсь снова прописать на Linux:

Код: Выделить всё

route add -net 10.0.2.0 netmask 255.255.255.0 gw 10.0.0.1 eth0


Unreachable host

Блин.. Не знаю уже что делать. на что подумать...

Да не нужно вам никакой маршрут прописывать - все пакеты пойдут на шлюз по умолчанию. Все что вам нужно это вот -

Код: Выделить всё

echo 1 > /proc/sys/net/ipv4/ip_forward

После этого компы сети 10.0.0.0 доолжны пинговать сеть 10.0.2.0
Спасибо сказали:
qux
Сообщения: 23

Re: Добавление подсети через аппаратный VPN

Сообщение qux »

Alex2ndr писал(а):
14.02.2010 12:31
qux писал(а):
14.02.2010 12:08
Провайдер настроил маршрутизацию к сети 10.0.0.0 на роутерах.

Пытаюсь снова прописать на Linux:

Код: Выделить всё

route add -net 10.0.2.0 netmask 255.255.255.0 gw 10.0.0.1 eth0


Unreachable host

Блин.. Не знаю уже что делать. на что подумать...

Да не нужно вам никакой маршрут прописывать - все пакеты пойдут на шлюз по умолчанию. Все что вам нужно это вот -

Код: Выделить всё

echo 1 > /proc/sys/net/ipv4/ip_forward

После этого компы сети 10.0.0.0 доолжны пинговать сеть 10.0.2.0


Ок. Завтра попробую.

Кстати с праздником всех!!! С днем компьютерщега!!! :)
Спасибо сказали:
qux
Сообщения: 23

Re: Добавление подсети через аппаратный VPN

Сообщение qux »

А вот борода... не видят 10.0.0.0 дальше своей сети и всё тут...
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Добавление подсети через аппаратный VPN

Сообщение Alex2ndr »

qux писал(а):
15.02.2010 09:05
А вот борода... не видят 10.0.0.0 дальше своей сети и всё тут...

Слушайте на внешнем интерфейсе -

Код: Выделить всё

# tcpdump -n -i eth1

А потом пингуйте из 10.0.0.0 в 10.0.2.0
Вывод tcpdump сюда
Спасибо сказали:
qux
Сообщения: 23

Re: Добавление подсети через аппаратный VPN

Сообщение qux »

Alex2ndr писал(а):
15.02.2010 10:56
qux писал(а):
15.02.2010 09:05
А вот борода... не видят 10.0.0.0 дальше своей сети и всё тут...

Слушайте на внешнем интерфейсе -

Код: Выделить всё

# tcpdump -n -i eth1

А потом пингуйте из 10.0.0.0 в 10.0.2.0
Вывод tcpdump сюда


Код: Выделить всё

gateway:~# tcpdump -c 50 -n -i eth1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes
16:56:10.631963 IP 205.188.2.185.443 > 10.0.1.2.54741: P 1211453691:1211453932(241) ack 3593745909 win 16384
16:56:10.632009 IP 10.0.1.2.54741 > 205.188.2.185.443: . ack 241 win 63683
16:56:12.002391 IP 10.0.0.230.8167 > 227.0.0.2.8167: UDP, length 25
16:56:13.307382 IP 10.0.0.2.1025 > 255.255.255.255.1947: UDP, length 40
16:56:14.661717 IP 205.188.2.214.443 > 10.0.1.2.55647: P 2109800006:2109800044(38) ack 1028019934 win 16384
16:56:14.661741 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 38 win 63920
16:56:15.230664 IP 205.188.2.214.443 > 10.0.1.2.55647: P 38:279(241) ack 1 win 16384
16:56:15.230685 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 279 win 63920
16:56:15.255928 IP 205.188.2.214.443 > 10.0.1.2.55647: P 279:317(38) ack 1 win 16384
16:56:15.255941 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 317 win 63920
16:56:15.418252 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:15.418791 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.155362 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.155403 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.905371 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:16.905408 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:17.417851 IP 10.0.1.2.32768 > 217.9.147.42.53:  46269+ [1au] A? download674.avast.com. (50)
16:56:17.440722 IP 217.9.147.42.53 > 10.0.1.2.32768:  46269 Refused- 0/0/1 (50)
16:56:17.441040 IP 10.0.1.2.32768 > 91.213.143.11.53:  30652 [1au] A? download674.avast.com. (50)
16:56:17.528576 IP 91.213.143.11.53 > 10.0.1.2.32768:  30652*- 1/3/4 A[|domain]
16:56:17.534020 arp who-has 10.0.0.227 tell 10.0.0.1
16:56:17.659579 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:18.041035 IP 10.0.1.2.33054 > 205.188.8.105.443: P 1255092490:1255092496(6) ack 1920438673 win 63499
16:56:18.211594 IP 205.188.8.105.443 > 10.0.1.2.33054: . ack 6 win 16384
16:56:18.375581 IP 10.0.1.2.47784 > 64.12.25.137.443: P 654182572:654182578(6) ack 1250755034 win 63920
16:56:18.405331 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:18.546084 IP 64.12.25.137.443 > 10.0.1.2.47784: . ack 6 win 16384
16:56:19.155327 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:19.931738 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:19.932391 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:20.590688 IP 64.12.25.137.443 > 10.0.1.2.47784: P 1:240(239) ack 6 win 16384
16:56:20.590709 IP 10.0.1.2.47784 > 64.12.25.137.443: . ack 240 win 63920
16:56:20.670922 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:20.670966 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:21.420964 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:21.421004 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:22.172224 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:22.541839 IP 10.0.1.2.59660 > 205.188.9.41.443: P 3544971944:3544971950(6) ack 1875209673 win 63920
16:56:22.712093 IP 205.188.9.41.443 > 10.0.1.2.59660: . ack 6 win 16384
16:56:22.920905 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:23.258355 IP 205.188.2.214.443 > 10.0.1.2.55647: P 317:524(207) ack 1 win 16384
16:56:23.258370 IP 10.0.1.2.55647 > 205.188.2.214.443: . ack 524 win 63920
16:56:23.378291 IP 10.0.1.2.55647 > 205.188.2.214.443: P 1:7(6) ack 524 win 63920
16:56:23.548883 IP 205.188.2.214.443 > 10.0.1.2.55647: . ack 7 win 16384
16:56:23.670897 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:24.425334 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:24.425873 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:25.170905 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:25.170942 IP 10.0.0.240.137 > 10.0.0.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:56:25.470670 IP 205.188.2.214.443 > 10.0.1.2.55647: P 524:919(395) ack 7 win 16384
50 packets captured
51 packets received by filter
0 packets dropped by kernel
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Добавление подсети через аппаратный VPN

Сообщение Alex2ndr »

А стоило всего 50 пакетов брать?
В приведенном куске я не увидел трафика от компов 10.0.0.0 к компам в 10.0.2.0 . Отсюда можно сделать 2 вывода:
1. Слишком маленький кусок (~15сек) - вы просто не успели пропинговать. Вывод - делайте заново, пока точно не убедитесь что трафик из 10.0.0.0 уходит в 10.0.2.0 через ваш eth1. Или же убедитесь в обратном.
2. Трафик не проходит через ваш сервер. Причины:
- Отсутствует разрешение транзитного трафика (т е не сделано echo 1 > /proc/sys/net/ipv4/ip_forward). Вроде это уже проходили - не расматриваем.
- Фаервол запрещает передавать пакеты. Вывод iptables-save давайте (или iptables -L) чтоб узнать что-там за правила.
Спасибо сказали: